Не видя логов, трудно помочь, но я стараюсь:
Я предполагаю, что вы настроили MIT Kerberos с OpenLDAP в качестве бэкэнда.
Обратите внимание, что изменение krbPrincipalKey вовсе не требуется доступ на запись для пользователя (себя), потому что ключ Kerberos фактически изменен kadmind связывания с сервером LDAP с его идентичностью службы.
Поэтому вам следует проверить, есть ли у вас подходящие ACL для служб Kadmind и KDC. Если ACL, упомянутые в вашем вопросе, - это все, что у вас есть, значит, определенно отсутствуют части.
Вы можете найти подробности в документации MIT Kerberos (на основе синтаксиса для статической конфигурации OpenLDAP slapd.conf ):